Le Patch Tuesday de Microsoft inclut trois vulnérabilités zero-day exploitées

Le Patch Tuesday de Microsoft de février 2023 corrige 75 vulnérabilités, dont neuf classées critiques, ainsi que trois vulnérabilités (toutes classées importantes) qui sont exploitées. « Il s’agit seulement du deuxième Patch Tuesday de l’année, et nous avons déjà triplé le nombre de menaces militarisées qui doivent être corrigées dans cette mise à jour », a déclaré Ashley […]

Écrit par
Jeff Goldman
Jeff Goldman
Feb 15, 2023
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le Patch Tuesday de Microsoft de février 2023 corrige 75 vulnérabilités, dont neuf classées critiques, ainsi que trois vulnérabilités (toutes classées importantes) qui sont exploitées. 

« Il s’agit seulement du deuxième Patch Tuesday de l’année, et nous avons déjà triplé le nombre de menaces militarisées qui doivent être corrigées dans cette mise à jour », a déclaré Ashley Leonard, PDG et fondateur de Syxsense, à eSecurity Planet.

« Nous avons également cinq correctifs qui corrigent des vulnérabilités dont le score CVSS est supérieur à 9 (critique), ce qui peut surprendre puisque nous n’avions pas vu de vulnérabilité supérieure à 9,0 depuis octobre dernier », a ajouté Leonard.

À lire aussi : La gestion des correctifs est-elle la réponse aux vulnérabilités sous forme de service ?

Nouvelles vulnérabilités exploitées

Les trois failles actuellement exploitées sont les suivantes :

  • CVE-2023-21715, une faille de Microsoft Publisher qui pourrait permettre à un attaquant de contourner les stratégies de macros d’Office utilisées pour bloquer les fichiers non approuvés
  • CVE-2023-21823, une vulnérabilité d’exécution de code à distance dans le composant graphique de Windows qui pourrait donner à un attaquant des privilèges SYSTEM
  • CVE-2023-23376, une vulnérabilité d’élévation de privilèges dans le pilote Windows Common Log File System qui pourrait donner à un attaquant des privilèges SYSTEM

À propos de la deuxième faille listée ci-dessus, Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1, a mis en garde, en déclarant : « Cette vulnérabilité est relativement simple à exploiter, utilise des vecteurs locaux et nécessite un faible niveau d’accès, sans interaction de l’utilisateur. Tous les systèmes d’exploitation Windows à partir de Windows 7 sont vulnérables à ce problème. »

Dustin Childs, responsable de la sensibilisation aux menaces au sein de la Zero Day Initiative de Trend Micro, a estimé que la troisième faille listée ci-dessus était probablement chaînée à une faille d’exécution de code à distance pour diffuser des logiciels malveillants ou des rançongiciels. « Comme cette faille a été découverte par le Threat Intelligence Center de Microsoft (également appelé MSTIC), cela pourrait signifier qu’elle a été utilisée par des acteurs malveillants avancés », a-t-il écrit. « Dans tous les cas, veillez à tester et à déployer rapidement ces correctifs. »

Les failles d’Exchange et de Defender attirent l’attention

Childs a également mis en avant CVE-2023-21529, une vulnérabilité d’exécution de code à distance dans le serveur Microsoft Exchange, découverte par Piotr Bazydło, de la Zero Day Initiative.

« Bien que cette vulnérabilité nécessite une authentification, elle permet à tout utilisateur ayant accès au serveur dorsal Exchange PowerShell de prendre le contrôle d’un serveur Exchange », a-t-il écrit. « Je sais que l’application des correctifs Exchange n’est pas une partie de plaisir et nécessite généralement une interruption de service le week-end, mais ces mises à jour doivent tout de même être considérées comme prioritaires. »

Advertisement

Matt Wixey, chercheur senior en menaces chez Sophos, a également évoqué CVE-2023-21809, une vulnérabilité permettant de contourner une fonctionnalité de sécurité de Microsoft Defender. « Si elle est exploitée avec succès, cette vulnérabilité pourrait permettre à un attaquant de contourner la fonctionnalité de blocage Attack Surface Reduction (ASR) de Windows Defender », a-t-il écrit. « Toutefois, pour l’exploiter, un attaquant devrait inciter un utilisateur à exécuter des fichiers malveillants. »

À lire aussi : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell

Vulnérabilité critique de Word

Johannes B. Ullrich, doyen de la recherche au SANS, a signalé deux autres failles qui méritent d’être mentionnées. La première, CVE-2023-21803, est une vulnérabilité critique d’exécution de code à distance dans le service Windows iSCSI Discovery. « Ce n’est probablement pas le problème le plus courant à corriger ce mois-ci, mais il pourrait facilement passer inaperçu », a-t-il écrit. « Cette vulnérabilité, si elle est exploitée, pourrait être utilisée pour se déplacer latéralement. »

La seconde, CVE-2023-21716, est une faille critique d’exécution de code à distance dans Microsoft Word. « Word est toujours une excellente cible, car sa surface d’attaque est vaste », a écrit Ullrich. « Aucun exploit connu pour cette vulnérabilité, mais son score CVSS de 9,8 attirera l’attention. La classification “critique” implique qu’il n’est pas nécessaire d’ouvrir le document pour déclencher la vulnérabilité. »

Pour aller plus loin:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.